12 сезон · выпуск 6 · 20 февраля 2025 · 37 мин
GDPR. Как устроена защита персональных данных
Общество и право Безопасность и приватность
Слушать · 37:00
Над выпуском работали
- Редакторки
- Маргарита Берденникова и Маша Агличева
- Продюсеры
- Данил Астапов и Евгения Хрищанович
- Звукорежиссер
- Юра Шустицкий
- Дизайнер обложки
- Петр Сутупов
Транскрипт
Заставка, Самат Галимов, Сергей, Дмитрий Хомутинин · расшифровано автоматически, ошибки возможны
-
Либо-либо.
-
Всем привет! Меня зовут Самат Галимов, и это подкаст «Запуск завтра». Как технический директор я пытаюсь разобраться, как устроены сложные и интересные штуки. Этот сезон тематический. В нем мы на протяжении 10 эпизодов исследуем власть в цифровом пространстве. Кто управляет интернетом? Кто решает, как мы пользуемся технологиями? Я пытаюсь разобраться, как государства, корпорации и алгоритмы определяют наш пользовательский опыт. Помогает мне в этом профессионал, с которым можно поговорить простым человеческим языком. Этот сезон мы делаем вместе с партнером. Экосистема и продукты для бизнеса – Контур. В середине выпуска вы услышите нашу партнерскую рубрику. Еще 10 лет назад о персональных данных мы говорили не так много. У людей чаще всего были открытые профили в соцсетях. В каком-нибудь ВКонтакте вообще не было функции сделать аккаунт приватным, доступным только друзьям. Мало кого пугало, что приложению «Фонарик» нужен для работы список всех твоих контактов, а ещё геолокация. Сейчас люди всё больше беспокоятся о персональных данных и не хотят, чтобы про них собирали лишнюю информацию. Этот сдвиг произошёл по многим причинам, но одна из важных— это принятие GDPR. Это регламент Евросоюза, который изменил цифровое пространство не только в Европе, но и по всему миру. Как это произошло и на что повлияло, разбираемся с Сергеем Сайгановым, сооснователем юридической фирмы Comply.
-
Привет, меня зовут Сергей, я занимаюсь персональными данными, партнер сооснователь юридической фирмы Comply. Надеюсь, что лучшая фирма в России и скоро в мире.
-
Сережа, если я сейчас зайду практически на любой сайт, то первое, что я там увижу, это даже не то, что я хочу прочитать, а огромный баннер про кукисы, где мне скажут, этот сайт использует кукисы, разрешить, запретить или там выбрать свои настройки. Про то, насколько мой выбор вообще на что-то влияет— это отдельный вопрос, мы про это обязательно еще поговорим. Эти бесконечные окна бесят меня как пользователя, я думаю, многих слушателей, и как разработчик они напрягают, это отдельная дополнительная работа. Но показать эти сообщения я обязан по закону о кукисах. Что это за закон и как его приняли?
-
Ну смотри, в первую очередь это не закон о кукисах, это не очень правильное название. Кукиса это маленькая-маленькая-маленькая часть того, что в принципе регулируется законами о privacy, а и на самом деле то, из чего родился GDPR, появилось задолго до, в принципе, появления того, что мы сейчас называем кукисами, даже задолго до появления массового интернета. Это случилось в 81 году, это была конвенция Совета Европы. защите прав граждан при автоматизированной обработке данных. То есть это еще до компьютерной эпохи, ну вернее за рождение компьютерной эпохи. Вот тогда появилась модельная конвенция, по которой дальше был сделан и GDPR, и наш российский 152 закон, и практически все остальные законы о privacy в мире. Ну а кукисы к нему добавились уже когда появились кукисы.
-
А почему он появился? Откуда типа 81 год?
-
В разных странах оно по-разному везде возникало. Общий принятая точка зрения, что оно всё в таком виде, в котором мы знаем, зарождалось в Германии, сначала на уровне локальных законов, и это было правозащитное законодательство, то есть оно должно было защищать граждан от излишней обработки данных государством, безопасниками, местным ФСБ, КГБ и прочими неприятными людьми.
-
Это флэшбеки от штази, что ли, они пытались защитить?
-
Типа того, да. Типа того.
-
Для наших юных слушателей это типа спецслужба, которая была в Восточной Германии, которая посла всех, про это даже кино есть какое-то, «Жизнь других», кажется, называется. Окей. 81-й год. Отчего они защищают, и как в это потом вписываются cookies?
-
Вот в 81-м году как раз начали появляться различные электронные вычислительные машины, ЭВМ, компьютеры, которые начинали внедряться в различных государственных учреждениях. Собственно, этот закон назывались именно о защите прав человека при автоматизированной обработке данных. То есть, это был задел на будущее, что когда эти ВМ начнут применяться для того, чтобы обрабатывать огромное количество информации человек, при этом человек может даже об этом быть абсолютно не в курсе, чтобы не было каких-то злоупотреблений, которые могли бы нарушить права человека, гражданина, как-то привести к его ущербу, ну и в плане безопасности, и в плане какой-то экономической стабильности.
-
Но лично я столкнулся вообще с этими законами о приватности, когда вот все начали ставить уведомления о кукисах. Это было лет 10, мне кажется, назад. Давай начнем типа сначала с буквы закона. Чего он требует?
-
Ну, 10 лет назад, это как раз да, когда появился GDPR. Это не то чтобы именно закон. Это общий регламент на уровне Европейского Союза. Регламент— это когда принимается некий закон, и он действует напрямую во всех странах Европейского Союза без необходимости какой-то повторной имплементации внутри, в отличие от директивы. То есть до этого, до 2016 года на уровне Европейского Союза была директива о приватности. Директива— это, условно говоря, акт некий рекомендательный, который дальше каждая страна должна взять и внедрить в своем законодательстве. А, собственно, GDPR появился в 2016 году как развитие этой директивы. Он регулирует вообще обработку данных, в чем две главных заслуги GDPR. Первое, что он на официальном уровне закрепил, что к персональным данным относится вообще любая информация к человеку. До этого у всех было понимание, что персональные данные, там, приватная информация, это вот когда написано там, Самат, Галимов, паспорт серии там 4015 номер 12357.
-
Уж это ни у кого не вызывает сомнений, что это персональные данные.
-
Да, вот раньше Да. было понимание такое, кондовое. Вот если у тебя есть дата рождения, ФИО, СНИЛС, ИНН, вот это персональные данные. Если чего-то из этого нет, ну как бы всё, уже не персональные. А GDPR, соответственно, прямо в тексте прописали, что персональные данные – это вообще вся информация, которая относится к человеку, имя, фамилия, должность, не знаю, место работы, телефон, какую одежду ты носишь, твой рост, вес, цвет глаз, размер ноги, по какому маршруту ты ездишь на работу. Любая информация, которая может быть как-то соотнесена с тобой – это твои персональные данные. Это первая заслуга GDPR, а вторая, что до этого штрафы, ответственность, регулирование вообще этой обработки, оно как бы считалось, ну не особо, ну что там, ну дадут нам штраф 5 тысяч рублей, ну господи, бог с ним. А ребята, которые разрабатывали GDPR сказали, нет, нифига, это чуть ли не самое важное, что у человека есть в жизни, поэтому, пожалуйста, за крупные косяки до 20 миллионов евро, 4% от мирового оборота, пожалуйста. буквально за отсутствие в том числе кукесов или какой-то политики, которая регулирует. Ну и, собственно, в 2016 году это произвело фурор, когда все прочитали и поняли, что теперь как бы нельзя просто так все данные хранить, копить, и рассчитывая, что на это никто не обратит внимания, потому что теперь за это замаячила реальная ответственность, выраженная в десятках тысяч, а то и сотнях, а то и миллионах евро.
-
Расскажи про реакцию общества. Ты сказал, что все поняли, что это серьезно.
-
Обычных людей поначалу это практически не коснулось. Никто сначала не понял, что происходит, потому что нас, в принципе, традиционно, как говорят, приватность никого особо не волновала. И она была где-то там на дальнем конце инфополя. В основном это интересовало юристов, каких-нибудь там активистов, криптоанархистов и так далее. Но для бизнеса это вообще был шок. Он и сейчас продолжается, но тогда тоже был бум развития IT-стартапов. В принципе, там и Big Tech развивался, и Small Tech развивался. Как раз-таки тогда огромный бум именно был на дата-аналитике, то есть то, что мы сейчас имеем, оно плюс-минус зарождалось как раз в десятые, середину десятых.
-
Бигдата это называлось, я помню.
-
Да-да-да, как раз вот тогда был этот термин, бигдата, который сейчас считается старомодным. И это был, по сути, удар по той самой бигдате. Особенно для тех компаний, которые только появились, такие, ого, мы сейчас заработаем миллиарды, приходит Европейский Союз, говорит, ну, не заработайте. А еще фурор был в том, что GDPR – это акт, который применяется не только для компаний, не только для государств, которые живут, находятся, работают на территории Европейского Союза официально. То есть, у него очень интересная, как на юридическом языке называется, экстратерриториальная применимость или экстратерриарная применимость. То есть, даже если компания находится в России, но она каким-то образом затрагивает тех людей, которые на территории Европейского Союза. Они могут быть не гражданами, они могут быть вообще туристами, которые приехали на территорию ЕС на месяц. Но если ты из России или из Америки или там, не знаю, из Китая обрабатываешь их данные каким-то образом намеренно, то ты обязан соблюдать GDPR, иначе тебя привлекут к ответственности. доходило до того, что были компании, которые, в принципе, говорили, ага, мы не хотим иметь никаких дел с GDPR, поэтому пользователи из Европейского Союза больше не попадут ни в наши сервисы, ни на наши сайты. А государство, конечно же, обрадовалось. В принципе, GDPR дал толчок к тому, чтобы во многих странах появились нормальные, независимые, полноценные, функционирующие Data Privacy Authority, то есть органы, которые занимаются приватностью в конкретной европейской стране. До этого, опять же, они где-то существовали, но на таких условно-птичьих правах, типа какая-то организация, которая занимается чёрт знает чем, не особо важно, бюджет не пополняет, только тратит. А тут, соответственно, им был выделен респект, ресурсы, люди. Соответственно, государство в том числе чувствовало, что на этом можно и заработать, потому что штрафы действительно существенные. Если дать возможности этому органу нормально функционировать, то он пойдёт и оштрафует какой-нибудь Google на пару миллионов евро.
-
Я теперь хочу всё это приземлить чуть-чуть больше в практику. Я, например, хорошо помню, как некоторые сайты реально перестали работать. Особенно это было дико видеть в новостных сайтах. NPR, по-моему, даже американское, вот, публичное радио. Просто если ты с европейского айпишника заходил на этот сайт, он говорил, мы не соответствуем GDPR, поэтому наши юристы нам сказали сайт выключить для европейцев. Вот у нас есть минимальная версия, там какая-то старая, вообще без шрифтов, без картинок, просто текст. Вот её можете использовать. Это было такое странное время.
-
Самый известный кейс— это 50 мультов для Google. То есть буквально Google, как огромную корпорацию, французы штрафанули на 50 миллионов евро. Но самое интересное, за что? Google не очень чётко и не легко для пользователя объяснял, как они обрабатывают данные. То есть буквально французский регулятор изучил огромную разветвленную политику по использованию данных в сервисах Google, а там реально чёрт ногу сломит, даже юристы Google не могли нормально там разобраться.
-
Невозможно, я пытался это читать, это невозможно просто. Ссылка на ссылку. Эта страница недоступна, но у нас есть другая.
-
Ровно это написал в своем решении французский регулятор, что пользователю нужно сделать более 50 кликов, чтобы в целом докопаться до работы того или иного сервиса. И одно из таких groundbreaking требований GDPR, то что информация об обработке данных должна быть донесена субъекту, то есть пользователю, физическому лицу, в доступной, простой, легкой, понятной форме, не требующей какого-то высшего образования. Соответственно, французы сказали, что это не похоже, что у вас это есть, обоснованно решили, что это нарушает одни из основных прав субъекта, и в итоге штрафанули их на 50 миллионов евро.
-
Красиво. При этом, мне кажется, в масштабах Google, на самом деле, 50 миллионов— это вообще не такие большие деньги.
-
С одной стороны, да, но с другой, как бы объективно, это деньги большие, и самое главное, что никто на этот бюджет не закладывал, что теперь самое интересное. То есть, теперь Google понял, что это реальная опасность, и им нужно всегда иметь какой-то резерв на то, чтобы эти штрафы начать выплачивать, ну, либо перестать работать на территории условной Франции. А перестать работать на территории условной Франции, ну, это удар по мультинациональной корпорации все-таки как таковой. Тем более, что здесь еще есть практика, что-то сейчас вот особенно это актуально с этим DeepSeek, Как только одна страна подозревает, что какая-то другая компания неправомерно обрабатывает данные, очень часто этим занимается Италия, она тут же банит ее работу на территории Италии. Другие страны смотрят, Италия заблокировала какой-то организации за данные, давайте-ка мы тоже на всякий случай забаним. То есть, это вот прям... Такая история началась, и компании поняли, что это уже не прикол.
-
Скажи, пожалуйста, а это только крупные корпорации задевает? Если у меня маленький стартап, то что со мной будет?
-
Закон не разделяет абсолютно. То есть неважно, хоть ты даже компания, которая только сегодня создана, с одним человеком, нет никаких ограничений, нет никаких лимитов, он не разделяет также государственный орган или частная корпорация. То есть для босиков практически все то же самое применимо. Ну, понятно, что там размер штрафа не будет, наверное, для стартапа 20 миллионов евро. Все-таки эти ребята достаточно адекватно оценивают уровень ущерба, того, что компания могла реально сделать. Ну, против стартапа достаточно много практики, особенно если это как появляется какой-то стартап, который говорит, мы там, не знаю, агрегируем, продаем данные с разных рекламных площадок для таргетинга, то можешь быть уверен, как только ты запустишь такой сайт, через месяцок к тебе придет регулятор, спросит, а что, какие данные, кому продаем, почему и как.
-
Так, подожди, я понял про то, что нужно нормально пользователю объяснять, что ты с его социальными данными делаешь. Обязательно. За это Google прижучили. Какие еще есть требования у GDPR, и если ты мне прям проиллюстрируешь кейсом, то будет вообще идеально.
-
Слушай, ну требования на самом деле, они не только в GDPR, но в принципе в любых законах о приватности плюс-минус едины. Самое ключевое требование— это обеспечивать правовое основание обработки данных. Есть определенный набор правовых оснований, на базе чего ты вообще можешь считать, что ты вправе обрабатывать эти данные. Например, тебе закон прямо предписывает, вот ты там сама, там сотрудник какой-нибудь службы налоговой, ты должен какие-то данные по своим подчиненным хранить. Это может быть Исполнение договора с субъектом. Ты, например, компания, да, заключил какой-то договор с физиком, по которому ты принимаешь какой-то груз, чтобы принять груз, ты там записываешь, чей это груз. Это может быть согласие субъекта, когда у тебя, допустим, нет договора, но самый простой пример, ты подписываешься с какого-то клиента на рекламную рассылку. Вот клиент приходит к тебе и говорит, я еще не хочу быть твоим клиентом, я у тебя еще ничего не покупаю, но вот мне интересны твои новости, я подписываюсь на рассылку, ставлю галочку. А согласие это Самая коварная, самая сложная, самая страшная, что есть в GDPR.
-
Офигеть! Снаружи кажется, что это самое простое.
-
Снаружи кажется, что да.
-
Посыл человек, он согласился, и все, тик-ток.
-
А на самом деле нет. Согласие— это самое коварное правовое основание, потому что к нему есть куча требований. Оно должно быть осознанным, информированным. добровольным. В общем, ты должен реально объяснить всю картину, прямо все прописать, что какие данные на этом основании ты делаешь. Только из этого всего сложится, что регулятор, в принципе, тебя одобрит, что да, у тебя согласие было, если ты какой-то из этих пунктов упустил. Например, много кейсов в GDPR было, когда работодателей штрафовали за то, что они брали согласие сотрудника на какую-то обработку данных. И регулятор приходит и говорит, это ваш сотрудник, он не может отказаться. То есть, у субъекта должно быть право отказаться и при этом ничего не потерять в своих правах. у работодателя, значит, у тебя согласие не добровольное, штраф 20 миллионов евро.
-
Очень круто. И эта фраза типа штраф 20 миллионов, она как бы очень боттом-лайн хорошо подбивает. Но все-таки, вот я регистрируюсь... Ну, я,
-
конечно, утрирую, там не всегда 20 мультов.
-
Идея понятна. Я пользуюсь мобильным приложением банка, и он мне в пушах постоянно присылает рекламу. И я настолько задолбался, что я просто отключил пуш-уведомления. Теперь я даже не знаю, когда я деньги списал со счета. И у них нет как бы возможности, типа, отключить конкретно эту рекламу. Это как-то попадает под GDPR или нет?
-
Ну, если это банк европейский, то да. Если это банк российский, то на самом деле тоже да.
-
Нет, европейский, европейский.
-
Европейский, то да, в целом, можешь пойти и пожаловаться, попробовать.
-
А, то есть, я не должен даже... Я пытался писать в техподдержку, они просто не в минусы. То есть, можно просто пойти к регулятору и пожаловаться.
-
Да, если ты находишься на территории GDPR, тем более у тебя есть... А не
-
на Мальте, конечно, как обычно.
-
Но это же тоже европейский А ты можешь и в свой орган подать. То есть самое главное, что ты как физик, ты вправе подать в любой орган, где ты находишься.
-
Я сейчас в Латвии, банк. а не на Мальте, но я могу и в Латвии пожаловаться.
-
О, слушай, да. То, что они тебе не отвечают на твои права с приватностью, это как раз-таки одно из самых страшнейших нарушений GDPR. То есть если они тебя игнорируют, если ты им запрос из разряда, не спамьте мне там, не знаю, или объясните, как вы обрабатываете мои данные, и они на него не ответили, вот это вообще кранты, это залет.
-
Давай вернемся к этому списку того, что можно делать, что нельзя. Ты сказал про правовые основания, что еще регулирует GDPR?
-
Помимо правовых оснований, GDPR регулирует, в принципе, что ты можешь делать с этими данными, то есть ты не владелец на самом деле этих данных. которому они принадлежат. Ты их как-то можешь ограниченно обрабатывать, самое главное— ограниченно хранить, то есть для многих был Условный шок. А что, оказывается, мы не можем просто так класть все данные в копилку и держать их там по 20-15 лет. Не можете. Потому что у каждого процесса, в рамках которого обрабатываются какие-то данные, должна быть определена конкретная цель, конкретный срок и конкретный набор действий. Собственно, что вы делаете, для чего и сколько. И по достижению этой цели, по окончанию срока, вы данные должны уничтожать. И также вы это должны делать по запросу субъектов. Это значит, что у тебя должна быть в компании отдельная служба, которая принимает обращение от твоих клиентов, распознает, что это обращение связано с персональными данными. У тебя есть конкретные сроки, достаточно сжатые, несколько дней на то, чтобы на ту или иную жалобу ответить, а в некоторых случаях это даже сутки, если эта жалоба от регулятора идет по поводу утечки. Соответственно, у тебя должны быть люди, специально обученные, которые разберутся, что хочет физик, найдут, вообще обрабатывают ли вы эти данные, опишут ему всю эту историю. отдадут и при необходимости обладают правами на то, чтобы обработку прекратить.
-
Воу, слушай, вообще технически довольно непростая задача.
-
Да, никто не говорил, что будет просто. А еще я тебе скажу, есть еще одно страшное требование, помимо того, что данные нужно уничтожить, да, есть такое требование, и ограничить сроки, и желательно, чтобы эти сроки ограничивались как-то автоматически, чтобы не руками не сидело такое, ага, когда там дата была, ну да, окей, надо пойти что-то удалить. А есть еще такое требование, как data portability. Оно вот не то, чтобы пользоваться сильной популярностью, но формальный регламент есть. Оно говорит о том, что если ты обрабатываешь какие-то данные автоматизированно, то есть в информационной системе какой-то, то у субъекта есть право запросить машиночитаемую, структурированную цифровую копию своих данных, и ты должен ему вот отдать в условном CSV. весь набор, чтобы этот CSV потом он мог принести в какую-то другую компанию, условно.
-
Это то, благодаря чему можно в Инстаграме скачать весь свой архив?
-
Да.
-
С недавним временем?
-
Да, да. И в Яндексе, например, тоже можно скачать весь свой архив. У Фейсбука, да, где-то такое висит, у Гугла даже такое есть теперь.
-
Вот сайт мне говорит, типа, кукисы, типа, принимаешь, не принимаешь, или там, типа, кастомайз. На что это реально влияет? Влияет ли это на что-либо?
-
Почему вообще кукисы? Потому что по кукисам, на самом деле, очень много вопросов возникало, когда GDPR только появился, и все не поумевали, почему у нас кукисы вдруг стали персональными данными, почему IP address является персональными данными. Очень много было непонимания. Сейчас, на самом деле, непонимание практически рассеялось, потому что мы лучше поняли, как работают рекламные сети, и рекламные сети тебя идентифицируют лучше любого ФСБ именно по набору твоих кукисов, по твоей истории браузера и по всему этому. Поэтому кукиса это 100% персональные данные, это огромные объемы персональных данных из cookies рождаются, как бы рекламные сети знают, что ты ешь, где ты спишь, как бы... С
-
кем ты спишь, и много всего другого.
-
Какие видео ты любишь смотреть, в каких категориях, и вот это все. Поэтому, собственно, европейцы тоже правильно сделали, что они начали реально рестриктивно гоняться за этой темой. Как бы одно из основных требований было, что ты, как сайт, должен объяснить пользователю, что там за куки, зачем они нужны, какую информацию они собирают, как их отключить, если тебе это не нравится.
-
Да.
-
Такая история.
-
Честно говоря, интересно, что именно конкретно с куками, когда это начинает приземляться, у меня прямо в какой-то момент типа мозг отключается, я такой, всё, короче, чуваки, Делайте, что хотите. Интересно, я нажимаю типа allow all всегда, я типа всё разрешаю, а вот моя редакторка всегда нажимает типа reject all, типа всё разовещаю. И интересно, мне кажется, наверное, это более молодое поколение говорит нет, а я как-то уже типа хер с ним.
-
Ну я когда как? Я когда тоже типа мне похер, я знаю, что вы про меня всё знаете и так, ну блин, я-то уж точно знаю, что про меня и так все всё знают.
-
Вот, это тоже моя мысль, что типа все, кому надо, уже всё давно записали, можно расслабиться.
-
Да, тут есть прикол определенный, что те, кто занимается прайвой, чаще всего самые privacy-нигилисты, потому что, ну блин, ну хорош, мы и так все это изнутри знаем. Поэтому я тоже часто бахаю allow all и не парюсь, только в каких-то случаях, когда мне хочется, знаешь, если я лезу на сайт компании, которая мне изначально не нравится, я такой, нет, сволочи, ничего по мне не получится.
-
Сейчас мы перейдем на партнерскую рубрику, которую в этом сезоне мы делаем вместе с Контуром. Контур больше 35 лет разрабатывает продукты для бизнеса. В выпуске этого сезона мы рассказываем про принципы работы классной и эффективной IT-компании. Я объясняю, как они реализованы в моем бизнесе, а эксперты с Контура делятся их опытом. Сегодняшний принцип – командная работа. Мы с Федей с самого начала жили в разных городах и работали вместе удаленно. При этом для сохранения личного контакта мы каждую неделю созваниваемся, просто в зуме на часик и обсуждаем, как жизнь и как идет бизнес. И еще я регулярно езжу к Феде в гости. Все наши сотрудники тоже работают удаленно. Например, раз в год мы арендуем офис и неделю, давайте возьмем это в кавычки, работаем вместе. Сложно разложить прямо по полочкам за счет чего, но все рабочие вопросы онлайн после этого решаются гораздо проще. В Контуре тоже много думают о том, как поддерживать командный дух и выстраивать хорошие отношения в коллективе. Какими инструментами пользуются они, нам расскажет Дима Хамутинин, директор по новым продуктам Контура.
-
Всем привет, меня зовут Дмитрий Хомутинин, в Контуре. Мы в Contour много думаем о том, как поддерживать контекст, в том числе с учетом того, что у нас тоже есть распределенные команды. Думаем о том, как устанавливать все необходимые связи для того, чтобы продуктивно работать. И вот по этой причине мы организовываем различные на командообразование и на развитие этого контекста. При этом мы у себя в большой компании работаем в матричной структуре. Это значит, что у каждого из нас есть и продуктовая, и проектная, и функциональная команда. На нашем масштабе это очень важно. И так мы видим, как наши действия влияют на успех и конкретного продукта в команде, к которой мы относимся. При этом мы получаем буст, поддержки от своего профессионального комьюнити, той функциональной зоны, к которой относимся в матричной структуре. Мы много вкладываемся, чтобы быть друг для друга не квадратиками в зуме или в толке— это наша видеоконференция связь— а именно живыми людьми. Мы проводим командообразующие различные мероприятия. У нас есть команды, которые, например, организовываются и проводят совместные вечера. киномании. Есть команды, которые собирают свою музыкальную группу и тренируются в нашей музыкальной комнате. Другие ходят в архисложные различные походы в горы и так далее. Некоторые команды заводят у себя питомцев. Например, у нас есть команда со своей черепашкой. И различные другие мероприятия. Это просто регулярная наша повседневная жизнь, которая всегда рядом с нами, всегда присутствует.
-
Контур – экосистема продуктов, которыми пользуется каждая третья компания в России. На карьерном сайте Контур можно больше узнать о работе там. Ссылка в описании. Ты рассказал про законные основания. Отвечать пользователю нужно, когда он тебя спрашивает. Нужно иметь возможность удалить его данные. Что еще? Есть ли еще какие-то штуки?
-
Безопасность. Самое ключевое.
-
Безопасность. Точно. Расскажи про это.
-
Тут особо рассказывать нечего. То есть теперь, говорит, если у тебя данные утекут, 20 миллионов евро. Знаешь, очень много было вопросов. Люди говорят, ну вот пропишите конкретный список, что является персональным данным, пропишите конкретно, где в законе написано, какие конкретно меры по безопасности мы должны иметь, какие конкретные сроки. Закон этого не пишет. Закон просто говорит, у тебя есть обязанность обеспечивать. Вот как хочешь дальше, так и обеспечь. Но если ты не обеспечишь, мы к тебе придем. Если у тебя происходит какой-то data breach, то, во-первых, тебе кранты. Во-вторых, ты должен об этом очень быстро уведомить своего регулятора, ты должен рассказать об этом субъектам, самое главное. То есть еще одно парадигма, которую сдвинул GDPR, что очень часто, когда у компаний до этого происходили утечки, они делают вид, что ничего не произошло, все нормально, у нас не было никакой утечки. А тут как бы если ты не сообщил регулятору и не сообщил тем более субъектам, то это нарушение прав субъекта. штраф тебе будет ещё больше.
-
Поэтому мне теперь гораздо больше писем приходит про то, что типа у нас что-то случилось, все в порядке, не волнуйтесь. Так, с одной стороны прикольно и на самом деле очень классно, очень приятно, что ты объяснил. Хочется этим даже начать пользоваться. У меня как человека, который не только пользователь, но еще и создатель таких сервисов, сразу возникает страх, не приведет ли это к пользовательскому терроризму так называемому. Так, расскажи про это.
-
Ну, уже приводит, уже есть целая куча народу. Например, вот все, что связано с Google, в том числе, это не просто так из воздуха родилось. То есть, регулятор не просто так заинтересовался. Есть конкретная группа активистов, называется None of Your Business. Но ими руководит такой достаточно одиозный в нашей сфере человек, Макс Шремс (Max Schrems). Короче, он, взгляд, это один из таких самых страшных групп этих активистов, которые реально ходят и кошмарят Big Tech. Ну, буквально они собирают всю фактуру, информацию о том, кто как, чьи данные как, неправильно обрабатывает и передают это в регулятора. Говорит, ну вот вам готовое дело, разбирайтесь. Это только самая крупная корпорация в этом плане, корпорация в смысле объединения людей, а на самом деле активистов достаточно много. Это первое. Во-вторых, как я говорил, в принципе, когда вся эта история зарождалась, это был именно интерес группки активистов, но Государство, даже Россия, несмотря на все события, промоутят, пиарят всё, что связано с данными, всё, что связано с приватностью, с инфобезом. И люди, самое главное, реально начинают осознавать, что это, как это, что я могу пожаловаться, что я человек небесправный, я реально могу пойти написать куда-то и с этим реально что-то будут делать. И это по факту так, это реально происходит и в Европе, и в Америке, и у нас, и везде.
-
Расскажи про то, как принимали этот закон, потому что в моей картине мира большинство депутатов любых уровней, они абсолютно технически неграмотны, а этот закон довольно сложный. Как он был написан?
-
Слушай, в принципе, как бы на уровне Евросоюза принятие регламента это достаточно большая работа, то есть это никак в России в Госдуме, да, там кто-то на коленке что-то накалякал, тут же проголосовали, тут же приняли. Это была огромная рабочая группа, она называлась Article 29 Working Party, это было достаточно много ученых, ну, понятно, политики тоже входили в состав. Из разных стран, из разных органов объединились вот это Working Party со своим финансированием, вот они сидели, разрабатывали этот акт, разрабатывали кучу пояснений и комментариев к нему. к 16-му году это все было закончено, вернее, закончено было еще к 14-му, этот акт принимали, в конце концов, его приняли, утвердили с отсечкой на два года вступления в силу.
-
Бюрократия, которая работает, даже страшно немножко.
-
Это огромная работа, да, и как бы заслуга GDPR в частности в том, что это написано не бюрократами, а написано ученым.
-
Там видно, что он сложный, он насыщенный информацией, это не просто... С одной стороны,
-
да, в нём нет огромного количества формулировок, там, в соответствии с требованиями ту-ту-ту-ту-ту-ту-ту-ту-ту-ту-ту, вот это вот, как обычно у нас огромное какое-то... Один тезис, он разворачивается на четыре абзаца, блин. Нет, GDPR написан очень чётко, минимальным количеством слов, ёмко, лаконично, он структурирован, он разбит на буллеты, на подбуллеты, это не вот такая простыня текста, которую ты как бы что-то там пытаешься вышлинить из трёх тысяч слов.
-
Это уникальный закон с точки зрения именно структуры внутренней и того, как он сделан?
-
Это не уникально, в принципе, в Европе они регламенты именно так стараются писать. То есть concise and clear language, чтобы он был нормальный, четкий, четко читаемый.
-
Клево.
-
Это good practice в любом случае.
-
Слушай, а есть еще экстратерриториальные законы? Или GDPR единственный такой, типа, загробастал себе вообще всех?
-
Слушай, нет, не единственный. На самом деле, самый жесткий экстратерриториальный закон это в Америке. Foreign Corrupt Practice Act, FCPA, который в QAC заставил все страны соблюдать SDN, те же самые санкции, это как раз пример экстратитариального применения.
-
Они обычно финансовые.
-
Да, да, да, они обычно финансовые. Даже в России есть экстратериальные законы, например. Наши российские законы о персональных данных тоже налагают определенную базу на иностранные компании, которые как-то связаны с Россией. Так что это на самом деле нормальная тема, достаточно распространенная.
-
Можем как-то чуть еще раз резюмировать, как так получилось, что GDPR влияет на весь мир?
-
Потому что он влияет на весь Евросоюз, и Евросоюз – это огромный рынок. Вот и все. Если ты хочешь работать с Евросоюзом, будь добр, подчиняйся. Не хочешь подчиняться, не работаешь с Евросоюзом.
-
Привет, это Ксения Красильникова. Я работаю исполнительной директоркой в студии Либо-Либо. Подкаст, который вы сейчас слушаете, делает наша студия. А почему вдруг я здесь? Потому что мы запустили страничку донатов, и я хочу вам об этом рассказать. Донаты можно делать с любой карты, из любой страны и даже криптовалютой. Еще через Boosty и Patreon. Страничка, где можно задонатить, это еще и место, где мы собрали все способы поддержать работу студии, не только прямым переводом. Здесь же можно купить мерч или оформить подписку на наш бонусный контент. Вы скажете, либо-либо, какие донаты? У вас ведь есть реклама. За рекламу в студии отвечаю я. И я вынуждена сказать. Нам трудно найти партнеров в подкасты о насилии, неравенстве и социальных проблемах. А это важная часть нашей работы. И эту работу мы точно будем продолжать. Чтобы студия либо-либо могла делать то, что делает, нам нужна независимость. А значит, ваша поддержка. Ссылка на страничку донатов в описании эпизода. Поддержите нас. И спасибо, что вы здесь.
-
Так, интересно про будущее, про настоящее, которое влияет на будущее. Активисты удовлетворились GDPR-ом, или они хотят еще чего-то большего?
-
Ну, активисты никогда не удовлетворены. Ну, то есть, понятно, что у всех них есть радикальные движения, которые говорят, надо вообще запретить Бихтех, надо вообще откатиться на Каменный век и все вести на бумаге. Нет, эти люди никогда не будут удовлетворены,
-
поэтому... Так, а про что они воюют сейчас?
-
Ну, сейчас последние три года, конечно, акценты немного сместились. Сейчас в основном битва сместилась с приватности как таковой в сторону искусственного интеллекта, AI, AGI, и вот это все сейчас на уровне Евросоюза как раз идет работа над AI-актом, который будет регулировать как бы применяться вся эта история на территории ЕС. У тех активистов, которые остались заниматься privacy, они все-таки... Ну, европейские, например, бьются над тем, чтобы еще больше урезать американский БигТех, заставлять его локализоваться на территории ЕС, заставлять как можно меньше данных собирать у европейских граждан. То есть, сейчас в основном все еще борьба против БигТеха.
-
Окей, а что с законодателями? Сейчас какие-то законы есть в работе?
-
Про privacy? Сейчас вроде, я не слышал, по крайней мере, нет. А GDPR как есть, его править никто не собирается, насколько я знаю. Там есть разработки в части именно цифровой рекламы? То есть вот этот рынок будут уже давно, уже, опять же, 10 лет, наверное, уже как пытаются принять регламент, который регулирует именно рекламу, которую тебе, как пользователю, направляют различные спам. То есть он, опять же, сейчас существует на уровне директивы, а какие-то части есть в GDPR, но как бы пытаются все-таки устаканить это все на уровне европейского регламента прямого действия, который прямо пропишет, какую рекламу в каких случаях можно свать, а все остальное нельзя.
-
Офигеть.
-
про рекламу я прямо, прямо жду. Получается, это как раз то, что меня бесит, и с этим будет как-то дополнительно. Дополнительно я буду защищен просто от лишней
-
рекламы, которую я не хочу получать. Ну, я, кстати, скажу, что, как ни странно, но в России сейчас тоже в прайвесе. Основное поле боя, на котором вот сейчас я и моя компания занимает прямо вот последние несколько месяцев, оно тоже крутится вокруг рекламы. Наши тоже решили очень сильно порезать этот рынок в плане возможности спама пользователям. Вот я вот прямо сейчас Сейчас вот мы с тобой закончим говорить, пойду добивать апелляционную жалобу на решение ФАСа, где моего клиента пытаются привлечь за рассылку рекламы не очень хорошую. Хотя, на самом деле, там все было хорошо, поэтому я не помню, чего они докопались. Пойду объяснять им, что они не правы.
-
А, блин, кайф. Слушай, расскажи про Россию на самом деле. Чем она отличается от Евросоюза с точки зрения защиты персональных данных?
-
Слушай, ну, закон у нас, как я уже говорил, очень похожий. То есть, если их реально вместе читать, потому что они все были взяты из одного источника. Ну, и это официально, да, в 2005 году Россия вступала в ВТО, одним условием было принятие Конвенции Совета Европы о защите прав граждан, той самой, 1981 года, и, соответственно, из нее родился наш 152-й федеральный закон.
-
Поэтому тексты... Охренеть, как все связано!
-
Да-да-да. Да, поэтому тексты там очень похожи. Это один из больших мифов, что типа вот в Европе один закон, а у нас в России всё в другом. Нет, закон одинаковый. Почти. А отличается, как всегда, во-первых, правоприменительная практика. У нас совсем другая структура органов, которые занимаются надзором в сфере персональных данных. У нас, в принципе, совсем другая структура государства, если так посмотреть, и интересов государства. И то, что долгое время этот закон использовали именно как защиту интересов государства, а не человека, да. Но на самом деле сейчас как бы плюс-минус даже практика выравнивается. Да, кстати, в России этим занимается тоже Роскомнадзор, он не только блокировочками, он еще и персональными данными занимается. И там даже часто работают люди, которые реально хотят этим заниматься, но в отличие от Европы у нас, а, не независимый орган, а это по две админцифры, во-вторых, б, на него дают мало денег. Поэтому не всегда как бы это приводит к какому-то реальному успеху. Ну и в целом у нас очень много... различных политических интересов, как всегда. У нас очень странная картинка всегда и до сих пор существует по штрафам. До этого года самые страшные штрафы были за нелокализацию данных на территории России, то есть у нас есть рестриктивная обязанность, что ты как бы должен все данные в идеале полностью хоронить на территории России, как минимум хотя бы там первую копию, и только после этого отправлять их за рубеж. Вот за это был самый страшный штраф, до 18 миллионов рублей, хотя казалось бы, как это относится к защите прав граждан, никак. И был страшный штраф за то, что ты... Ой, у нас есть довольно дебильное требование в законе, не побоюсь этого слова, которое как бы объяснить без излишней бюрократии. Короче, там есть список ситуаций, когда ты должен с физика взять Согласие на бумаге, в письменном виде, ручке, и там у этого согласия есть целая куча бюрократических требований, как оно должно выглядеть, и это прямо зафиксировано в законе, и никто не знает, как с этим справиться, и короче самый страшный штраф, второй, был за то, что ты согласие неправильно взял. Не бумажкой, а ручкой. До полутора миллионов рублей вот за это. Хотя, казалось бы, но при этом не было штрафа за утечку. Вообще, как такового, у нас до 1925 года не было штрафов за утечку. У нас вообще не было такого понятия. Не было нормального штрафа за то, что твои права как субъекты кто-то не исполнил. Ну, там что-то 30 тысяч рублей условно. Ну и вот, короче, вот в эту сторону у нас как бы был повернут закон.
-
Что можно нормальный обычный человек в интернете сделать так, чтобы обезопасить свои персональные данные?
-
Ну, конечно же, именно спецпоебы тебе скажут, не сиди в интернете, не пользуйся компьютером, если ты не хочешь, чтобы тебе что-то знали. Да, на самом деле, не так-то и много. В чем, кстати, прелесть информационного безопасности? То, что это, знаешь, как с правилами дорожного движения. Все истины, они достаточно прописаны и лежат на поверхности. Как с правилами дорожного движения, не выезжай навстречу, так и тут. Не используй везде один и тот же пароль, Пользуйся генератором, храни их зашифрованно, в идеале вообще храни их на бумаге. Пользуйся каким-то браузером, в которых ты уверен, если ты хочешь себя защитить именно в плане рекламного таргетинга и так далее, как бы пользуйся условным DuckDuckGo, Firefox, Safari, тем, что тебя в поменьше степени трекает. Не скачивай халявные игры в Адсторе. 100% не надо все вот эти канди-краши и прочее говно, которое тебе кучу рекламы показывает, оно про тебя огромное количество данных сливает, даже если ты ставишь галочку «не разрешать». Вот. Ну, как-то так. Самое главное, разумно понимать, что ты, где ты, какие данные оставляешь, для чего, и как бы думать ещё на пару шагов вперёд, а вот то, что я делаю, оно как бы может на мне отразиться или нет. Может быть, если я хочу зайти на какой-то там сомнительный сайт по продаже каких-нибудь сомнительных товаров или по просмотру каких-нибудь сомнительных видео, не надо это делать с основного устройства, с основного браузера, а лучше как бы для этого завести какой-то бёрнер. Ну вот, такие базовые вещи.
-
Нормальный обсек, вообще классно. Кайф. Спасибо тебе огромное. Очень классный разговор. Я реально наконец смог поговорить про GDPR не с другими программистами, которые от него плюются, а с человеком, который понимает, зачем он нужен и как он устроен. Спасибо тебе большое.
-
Да, не за что. Мне понравилось.
-
Кайф. Это подкаст студии Либо-Либо, а партнёры этого сезона— Экосистема для Бизнеса «Контур». Над выпуском работали редакторки Маргарита Берденникова и Маша Агличева, продюсеры Данила Астапов и Евгения Хрещанович, звукорежиссёр Юрий Шустицкий. За джингл спасибо Алексею Зеленскому. Спасибо, что вы с нами. До встречи через неделю.